Sicherheitsbulletin
Microsoft Security Bulletin MS08-041 – Kritisch
Sicherheitsanfälligkeit im ActiveX-Steuerelement für den Snapshot Viewer für Microsoft Access könnte Remotecodeausführung zulassen (955617)
Veröffentlicht: 12. August 2008 | Aktualisiert: 15. Oktober 2008
Version: 2.1
Allgemeine Informationen
Kurzfassung
Dieses Sicherheitsupdate behebt eine privat gemeldete Sicherheitsanfälligkeit im ActiveX-Steuerelement für den Snapshot Viewer für Microsoft Access. Ein Angreifer könnte die Sicherheitsanfälligkeit ausnutzen, indem er eine speziell gestaltete Webseite erstellt. Wenn ein Benutzer die Webseite anzeigt, kann die Sicherheitsanfälligkeit die Remotecodeausführung ermöglichen. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, könnte dieselben Benutzerrechte wie der angemeldete Benutzer erhalten.
Dieses Sicherheitsupdate ist für den Snapshot Viewer für Microsoft Access und für unterstützte Versionen von Microsoft Office Access 2000, Microsoft Office Access 2002 und Microsoft Office Access 2003 kritisch bewertet.
Das Sicherheitsupdate behebt die Sicherheitsanfälligkeit, indem ein Fehler im Microsoft Access Snapshot Viewer-Steuerelement korrigiert wird. Weitere Informationen zur Sicherheitsanfälligkeit finden Sie im Unterabschnitt häufig gestellte Fragen (FAQ) für den spezifischen Sicherheitsrisikoeintrag im nächsten Abschnitt, Sicherheitsrisikoinformationen.
Dieses Sicherheitsupdate behebt auch die sicherheitsanfälligkeit, die zuerst in der Microsoft Security Advisory 955179 beschrieben wird.
Empfehlung Microsoft empfiehlt Kunden, das Update sofort anzuwenden.
Bekannte Probleme. Keine
Betroffene und nicht betroffene Software
Die folgende Software wurde getestet, um zu ermitteln, welche Versionen oder Editionen betroffen sind. Andere Versionen oder Editionen liegen entweder über ihren Supportlebenszyklus oder sind nicht betroffen. Um den Supportlebenszyklus für Ihre Softwareversion oder -edition zu ermitteln, besuchen Sie Microsoft-Support Lifecycle.
Betroffene Software
Office und andere Software | Komponente | Maximale Sicherheitswirkung | Bewertung des aggregierten Schweregrads | Bulletins ersetzt durch dieses Update |
---|---|---|---|---|
Snapshot Viewer für Microsoft Access\ (KB957198) | Nicht zutreffend | Remoteausführung von Code | Kritisch | MS03-038 |
Microsoft Office 2000 Service Pack 3 | Microsoft Office Access 2000 Service Pack 3\ (KB955441) | Remoteausführung von Code | Kritisch | MS03-038 |
Microsoft Office XP Service Pack 3 | Microsoft Office Access 2002 Service Pack 3\ (KB955440) | Remoteausführung von Code | Kritisch | MS03-038 |
Microsoft Office 2003 Service Pack 2 und Microsoft Office 2003 Service Pack 3 | Microsoft Office Access 2003 Service Pack 2 und Microsoft Office Access 2003 Service Pack 3\ (KB955439) | Remoteausführung von Code | Kritisch | Keine |
Nicht betroffene Software
Office und andere Software | Komponente |
---|---|
2007 Microsoft Office System und 2007 Microsoft Office System Service Pack 1 | Microsoft Office Access 2007 und Microsoft Office Access 2007 Service Pack 1 |
Häufig gestellte Fragen (FAQ) zu diesem Sicherheitsupdate
Warum wurde dieses Bulletin am 14. Oktober 2008 überarbeitet?
Als dieses Bulletin zum ersten Mal veröffentlicht wurde, war ein Update für den eigenständigen Snapshot Viewer für Microsoft Access nicht verfügbar. Ein Update für den eigenständigen Viewer wurde nun über das Microsoft Download Center zur Verfügung gestellt. Benutzer, die das Update für Microsoft Office 2000 Service Pack 3, Office XP Service Pack 2 oder Office 2003 Service Pack 2 oder Office 2003 Service Pack 3 erfolgreich installiert haben, müssen das Update für den eigenständigen Snapshot Viewer für Microsoft Access nicht erneut installieren.
Wo befinden sich die Dateiinformationen?
Die Dateiinformationen finden Sie im Microsoft Knowledge Base-Artikel 955617.
Ich verwende eine ältere Version der Software, die in diesem Sicherheitsbulletin erläutert wird. Wie sollte ich vorgehen?
Die in diesem Bulletin aufgeführte betroffene Software wurde getestet, um festzustellen, welche Versionen betroffen sind. Andere Versionen sind über ihren Supportlebenszyklus hinweg. Um den Supportlebenszyklus für Ihre Softwareversion zu ermitteln, besuchen Sie Microsoft-Support Lifecycle.
Es sollte eine Priorität für Kunden sein, die über ältere Versionen der Software verfügen, um zu unterstützten Versionen zu migrieren, um potenzielle Gefährdungen durch Sicherheitsrisiken zu verhindern. Weitere Informationen zum Windows-Produktlebenszyklus finden Sie unter Microsoft-Support Lifecycle. Weitere Informationen zum erweiterten Sicherheitsupdate-Supportzeitraum für diese Softwareversionen oder Editionen finden Sie unter Microsoft Product Support Services.
Kunden, die benutzerdefinierten Support für ältere Versionen benötigen, müssen sich an ihren Microsoft-Kontoteammitarbeiter, ihren Technical Account Manager oder den entsprechenden Microsoft-Partnermitarbeiter wenden, um benutzerdefinierte Supportoptionen zu erhalten. Kunden ohne Allianz-, Premier- oder autorisierten Vertrag können sich an ihr lokales Microsoft-Vertriebsbüro wenden. Wenn Sie Kontaktinformationen benötigen, besuchen Sie Microsoft Worldwide Information, wählen Sie das Land aus, und klicken Sie dann auf "Gehe zu", um eine Liste der Telefonnummern anzuzeigen. Wenn Sie anrufen, bitten Sie, mit dem lokalen Premier Support Sales Manager zu sprechen. Weitere Informationen finden Sie in den Häufig gestellten Fragen zum Supportlebenszyklus des Windows-Betriebssystems.
Informationen zu Sicherheitsrisiken
Schweregradbewertungen und Sicherheitslücken-IDs
Betroffene Software | Sicherheitsanfälligkeit in Snapshot Viewer – Sicherheitsanfälligkeit beim Herunterladen beliebiger Dateien – CVE-2008-2463 | Bewertung des aggregierten Schweregrads |
---|---|---|
Snapshot Viewer für Microsoft Access | Kritisch\ Remotecodeausführung | Kritisch |
Microsoft Office Access 2000 | Kritisch\ Remotecodeausführung | Kritisch |
Microsoft Office Access 2002 | Kritisch\ Remotecodeausführung | Kritisch |
Microsoft Office Access 2003 | Kritisch\ Remotecodeausführung | Kritisch |
Sicherheitsanfälligkeit in Snapshot Viewer – Sicherheitsanfälligkeit beim Herunterladen beliebiger Dateien – CVE-2008-2463
Im ActiveX-Steuerelement für den Snapshot Viewer für Microsoft Access ist eine Sicherheitslücke zur Remotecodeausführung vorhanden. Ein Angreifer könnte die Sicherheitsanfälligkeit ausnutzen, indem er eine speziell gestaltete Webseite erstellt. Wenn ein Benutzer die Webseite anzeigt, kann die Sicherheitsanfälligkeit die Remotecodeausführung ermöglichen. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, könnte dieselben Benutzerrechte wie der angemeldete Benutzer erhalten.
Informationen zum Anzeigen dieser Sicherheitsanfälligkeit als Standardeintrag in der Liste allgemeiner Sicherheitsanfälligkeiten finden Sie unter CVE-2008-2463.
Schadensminderungsfaktoren für die Sicherheitsanfälligkeit beim Herunterladen beliebiger Dateien in Snapshot Viewer – CVE-2008-2463
Die Entschärfung bezieht sich auf eine Einstellung, eine allgemeine Konfiguration oder eine allgemeine bewährte Methode, die in einem Standardzustand vorhanden ist, wodurch der Schweregrad der Ausbeutung einer Sicherheitsanfälligkeit verringert werden kann. Die folgenden mildernden Faktoren können in Ihrer Situation hilfreich sein:
In einem webbasierten Angriffsszenario könnte ein Angreifer eine Website hosten, die eine Webseite enthält, die verwendet wird, um diese Sicherheitsanfälligkeit auszunutzen. Außerdem könnten kompromittierte Websites und Websites, die vom Benutzer bereitgestellte Inhalte akzeptieren oder hosten, speziell gestaltete Inhalte enthalten, die diese Sicherheitsanfälligkeit ausnutzen könnten. Ein Angreifer müsste benutzer davon überzeugen, die Website zu besuchen, in der Regel durch Klicken auf einen Link in einer E-Mail- oder Instant Messenger-Nachricht, die Benutzer zur Website des Angreifers führt.
Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, könnte dieselben Benutzerrechte wie der lokale Benutzer erlangen. Für Benutzer, deren Konten mit weniger Benutzerrechten im System konfiguriert sind, sind die Auswirkungen normalerweise geringer als für Benutzer, die mit Administratorrechten arbeiten.
Standardmäßig öffnen alle unterstützten Versionen von Microsoft Outlook und Microsoft Outlook Express HTML-E-Mail-Nachrichten in der Zone "Eingeschränkte Websites". Die Zone "Eingeschränkte Websites" reduziert die Anzahl der erfolgreichen Angriffe, die diese Sicherheitsanfälligkeit ausnutzen, indem verhindert wird, dass Active Scripting- und ActiveX-Steuerelemente beim Lesen von HTML-E-Mails verwendet werden. Wenn ein Benutzer jedoch in einer E-Mail auf einen Link klickt, kann er durch das webbasierte Angriffsszenario weiterhin anfällig für dieses Problem sein.
Hinweis: Es kann nicht ausgeschlossen werden, dass diese Sicherheitsanfälligkeit ohne Active Scripting ausgenutzt werden kann. Die Verwendung von Active Scripting erhöht jedoch deutlich die Chancen einer erfolgreichen Ausbeutung. Daher wurde diese Sicherheitsanfälligkeit mit der Schweregradbewertung "Kritisch" unter Windows Server 2003 und Windows Server 2008 bewertet.
Standardmäßig wird Internet Explorer unter Windows Server 2003 und Windows Server 2008 in einem eingeschränkten Modus ausgeführt, der als erweiterte Sicherheitskonfiguration bezeichnet wird. Dieser Modus legt die Sicherheitsstufe für die Internetzone auf "Hoch" fest. Dies ist ein mildernder Faktor für Websites, die Sie der Zone "Vertrauenswürdige Websites von Internet Explorer" nicht hinzugefügt haben.
Problemumgehungen für die Sicherheitsanfälligkeit beim Herunterladen beliebiger Dateien in Snapshot Viewer – CVE-2008-2463
Die Problemumgehung bezieht sich auf eine Einstellung oder Konfigurationsänderung, die die zugrunde liegende Sicherheitsanfälligkeit nicht korrigiert, aber bekannte Angriffsvektoren blockiert, bevor Sie das Update anwenden. Microsoft hat die folgenden Problemumgehungen getestet und gibt in der Diskussion an, ob eine Problemumgehung die Funktionalität reduziert:
Verhindern der Ausführung von COM-Objekten in Internet Explorer
Sie können Versuche zum Instanziieren eines COM-Objekts in Internet Explorer deaktivieren, indem Sie das Kill Bit für das Steuerelement in der Registrierung festlegen.
Warnung , wenn Sie den Registrierungs-Editor falsch verwenden, können schwerwiegende Probleme auftreten, die möglicherweise erfordern, dass Sie Ihr Betriebssystem neu installieren müssen. Microsoft kann nicht garantieren, dass Probleme, die von einer falschen Verwendung des Registrierungseditors herrühren, behoben werden können. Sie verwenden den Registrierungs-Editor auf eigene Verantwortung.
Informationen zum Verhindern der Ausführung eines Steuerelements in Internet Explorer finden Sie im Microsoft Knowledge Base-Artikel 240797. In diesem Artikel wird auch gezeigt, wie Sie einen Kompatibilitätskennzeichnungswert in der Registrierung erstellen, um zu verhindern, dass ein COM-Objekt in Internet Explorer instanziiert wird.
Fügen Sie den folgenden Text in einen Text-Editor wie Editor ein. Speichern Sie die Datei dann mithilfe der Dateinamenerweiterung .reg.
Windows Registry Editor Version 5.00 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{F0E42D50-368C-11D0-AD81-00A0C90DC8D9}] "Compatibility Flags"=dword:00000400
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{F0E42D60-368C-11D0-AD81-00A0C90DC8D9}] "Compatibility Flags"=dword:00000400
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\ActiveX Compatibility\{F2175210-368C-11D0-AD81-00A0C90DC8D9}] "Compatibility Flags"=dword:00000400
Sie können diese .reg Datei auf einzelne Systeme anwenden, indem Sie darauf doppelklicken. Sie können sie auch mithilfe von Gruppenrichtlinien anwenden Standard. Weitere Informationen zu Gruppenrichtlinien finden Sie auf den folgenden Microsoft-Websites:
- Gruppenrichtliniensammlung
- Was ist der Gruppenrichtlinienobjekt-Editor?
- Kerngruppenrichtlinientools und -einstellungen
Hinweis : Sie müssen Internet Explorer neu starten, damit ihre Änderungen wirksam werden.
Auswirkungen der Problemumgehung. Das ActiveX-Steuerelement wird in Internet Explorer nicht mehr instanziieren. Kunden, die auf dieses Steuerelement angewiesen sind, um einen Bericht Momentaufnahme anzuzeigen, ohne die Standard- oder Laufzeitversionen von Microsoft Office Access 2000 bis microsoft Office Access 2007 installiert zu haben, sehen möglicherweise, dass ihre Berichte nicht mithilfe des ActiveX-Steuerelements für Snapshot Viewer über Internet Explorer angezeigt werden.
Konfigurieren von Internet Explorer zum Auffordern vor dem Ausführen von Active Scripting oder zum Deaktivieren der Active Scripting in der Sicherheitszone "Internet" und "Lokales Intranet"
Sie können vor der Nutzung dieser Sicherheitsanfälligkeit schützen, indem Sie Ihre Einstellungen so ändern, dass sie vor dem Ausführen von Active Scripting oder zum Deaktivieren der Active Scripting in der Sicherheitszone "Internet" und "Lokales Intranet" aufgefordert werden.
Gehen Sie dazu wie folgt vor:
- Klicken Sie in Internet Explorer im Menü "Extras" auf "Internetoptionen".
- Klicken Sie auf die Registerkarte Sicherheit .
- Klicken Sie auf "Internet" und dann auf " Benutzerdefinierte Ebene".
- Klicken Sie unter Einstellungen im Abschnitt "Skripting" unter "Aktive Skripterstellung" auf "Eingabeaufforderung" oder "Deaktivieren", und klicken Sie dann auf "OK".
- Klicken Sie auf "Lokales Intranet" und dann auf " Benutzerdefinierte Ebene".
- Klicken Sie unter Einstellungen im Abschnitt "Skripting" unter "Aktive Skripterstellung" auf "Eingabeaufforderung" oder "Deaktivieren", und klicken Sie dann auf "OK".
- Klicken Sie zweimal auf "OK ", um zu Internet Explorer zurückzukehren.
Hinweis : Das Deaktivieren der aktiven Skripterstellung in den Sicherheitszonen "Internet" und "Lokales Intranet" kann dazu führen, dass einige Websites falsch funktionieren. Wenn Sie Schwierigkeiten haben, eine Website zu verwenden, nachdem Sie diese Einstellung geändert haben und sie sicher sind, dass die Website sicher zu verwenden ist, können Sie diese Website ihrer Liste der vertrauenswürdigen Websites hinzufügen. Dadurch kann die Website ordnungsgemäß funktionieren.
Hinzufügen von Websites, denen Sie vertrauen, zur Zone "Vertrauenswürdige Websites" von Internet Explorer
Nachdem Sie Internet Explorer so festgelegt haben, dass eine Eingabeaufforderung erforderlich ist, bevor ActiveX-Steuerelemente und Active Scripting in der Internetzone und in der Zone "Lokales Intranet" ausgeführt werden, können Sie Websites hinzufügen, die Sie der Zone "Vertrauenswürdige Websites" von Internet Explorer vertrauen. Auf diese Weise können Sie weiterhin vertrauenswürdige Websites genau wie heute verwenden, während Sie sie vor diesem Angriff auf nicht vertrauenswürdige Websites schützen können. Es wird empfohlen, nur Websites hinzuzufügen, denen Sie vertrauen, der Zone "Vertrauenswürdige Websites".
Gehen Sie dazu wie folgt vor:
- Klicken Sie in Internet Explorer auf "Extras", dann auf "Internetoptionen" und dann auf die Registerkarte "Sicherheit ".
- Klicken Sie in der Zone "Webinhalt auswählen", um das aktuelle Sicherheitseinstellungsfeld anzugeben, klicken Sie auf "Vertrauenswürdige Websites", und klicken Sie dann auf "Websites".
- Wenn Sie Websites hinzufügen möchten, für die kein verschlüsselter Kanal erforderlich ist, klicken Sie, um das Kontrollkästchen " Serverüberprüfung erforderlich" (https:) für alle Websites in dieser Zone zu deaktivieren.
- Geben Sie in das Feld "Diese Website zum Zonenfeld hinzufügen" die URL einer Website ein, der Sie vertrauen, und klicken Sie dann auf "Hinzufügen".
- Wiederholen Sie diese Schritte für jede Website, die Sie der Zone hinzufügen möchten.
- Klicken Sie zweimal auf "OK ", um die Änderungen zu übernehmen und zu Internet Explorer zurückzukehren.
Hinweis: Fügen Sie alle Websites hinzu, denen Sie vertrauen, dass sie keine böswilligen Maßnahmen auf Ihrem System ergreifen. Zwei besonders, die Sie hinzufügen möchten, sind *.windowsupdate.microsoft.com und *.update.microsoft.com. Dies sind die Websites, die das Update hosten, und es erfordert ein ActiveX-Steuerelement, um das Update zu installieren.
Auswirkungen der Problemumgehung. Es gibt Nebenwirkungen, die sie vor dem Ausführen von Active Scripting auffordern. Viele Websites, die sich im Internet oder in einem Intranet befinden, verwenden Active Scripting, um zusätzliche Funktionen bereitzustellen. Beispielsweise kann eine Online-E-Commerce-Website oder Bankwebsite Active Scripting verwenden, um Menüs, Bestellformulare oder sogar Kontoauszüge bereitzustellen. Die Aufforderung vor dem Ausführen von Active Scripting ist eine globale Einstellung, die sich auf alle Internet- und Intranetwebsites auswirkt. Sie werden häufig aufgefordert, wenn Sie diese Problemumgehung aktivieren. Klicken Sie bei jeder Eingabeaufforderung, wenn Sie der website vertrauen, die Sie besuchen, auf "Ja ", um die aktive Skripterstellung auszuführen. Wenn Sie nicht zur Eingabe aller dieser Websites aufgefordert werden möchten, führen Sie die unter "Hinzufügen von Websites" beschriebenen Schritte aus , die Sie der Zone "Vertrauenswürdige Websites von Internet Explorer" vertrauen.
Legen Sie die Sicherheitszoneneinstellungen für Internet und lokales Intranet auf "Hoch" fest, um vor dem Ausführen von ActiveX-Steuerelementen und active Scripting in diesen Zonen eingabeaufforderungen zu können.
Sie können vor der Ausbeutung dieser Sicherheitsanfälligkeit schützen, indem Sie Ihre Einstellungen für die Internetsicherheitszone ändern, um vor dem Ausführen von ActiveX-Steuerelementen und Active Scripting aufzufordern. Sie können dies tun, indem Sie die Sicherheit Ihres Browsers auf "Hoch" festlegen.
Führen Sie die folgenden Schritte aus, um die Browsersicherheitsstufe in Internet Explorer zu erhöhen:
- Klicken Sie im Menü "Internet Explorer-Tools" auf "Internetoptionen".
- Klicken Sie im Dialogfeld "Internetoptionen " auf die Registerkarte "Sicherheit " und dann auf das Internetsymbol .
- Verschieben Sie unter "Sicherheitsstufe" für diese Zone den Schieberegler auf "Hoch". Dadurch wird die Sicherheitsstufe für alle Websites festgelegt, die Sie auf "Hoch" besuchen.
Hinweis : Wenn kein Schieberegler sichtbar ist, klicken Sie auf "Standardebene", und verschieben Sie den Schieberegler in " Hoch".
Hinweis: Das Festlegen der Ebene auf "Hoch" kann dazu führen, dass einige Websites falsch funktionieren. Wenn Sie Schwierigkeiten haben, eine Website zu verwenden, nachdem Sie diese Einstellung geändert haben und sie sicher sind, dass die Website sicher zu verwenden ist, können Sie diese Website ihrer Liste der vertrauenswürdigen Websites hinzufügen. Dadurch kann die Website auch dann ordnungsgemäß funktionieren, wenn die Sicherheitseinstellung auf "Hoch" festgelegt ist.
Hinzufügen von Websites, denen Sie vertrauen, zur Zone "Vertrauenswürdige Websites" von Internet Explorer
Nachdem Sie Internet Explorer so festgelegt haben, dass eine Eingabeaufforderung erforderlich ist, bevor ActiveX-Steuerelemente und Active Scripting in der Internetzone und in der Zone "Lokales Intranet" ausgeführt werden, können Sie Websites hinzufügen, die Sie der Zone "Vertrauenswürdige Websites" von Internet Explorer vertrauen. Auf diese Weise können Sie weiterhin vertrauenswürdige Websites genau wie heute verwenden, während Sie sie vor diesem Angriff auf nicht vertrauenswürdige Websites schützen können. Es wird empfohlen, nur Websites hinzuzufügen, denen Sie vertrauen, der Zone "Vertrauenswürdige Websites".
Gehen Sie dazu wie folgt vor:
- Klicken Sie in Internet Explorer auf "Extras", dann auf "Internetoptionen" und dann auf die Registerkarte "Sicherheit ".
- Klicken Sie in der Zone "Webinhalt auswählen", um die aktuellen Sicherheitseinstellungen anzugeben, klicken Sie auf "Vertrauenswürdige Websites", und klicken Sie dann auf "Websites".
- Wenn Sie Websites hinzufügen möchten, für die kein verschlüsselter Kanal erforderlich ist, klicken Sie, um das Kontrollkästchen " Serverüberprüfung erforderlich" (https:) für alle Websites in dieser Zone zu deaktivieren.
- Geben Sie in das Feld "Diese Website zum Zonenfeld hinzufügen" die URL einer Website ein, der Sie vertrauen, und klicken Sie dann auf "Hinzufügen".
- Wiederholen Sie diese Schritte für jede Website, die Sie der Zone hinzufügen möchten.
- Klicken Sie zweimal auf "OK ", um die Änderungen zu übernehmen und zu Internet Explorer zurückzukehren.
Hinweis: Fügen Sie alle Websites hinzu, denen Sie vertrauen, dass sie keine böswilligen Maßnahmen auf Ihrem System ergreifen. Zwei besonders, die Sie hinzufügen möchten, sind *.windowsupdate.microsoft.com und *.update.microsoft.com. Dies sind die Websites, die das Update hosten, und es erfordert ein ActiveX-Steuerelement, um das Update zu installieren.
Auswirkungen der Problemumgehung. Es gibt Nebenwirkungen, die sie vor dem Ausführen von ActiveX-Steuerelementen und Active Scripting auffordern. Viele Websites, die sich im Internet oder in einem Intranet befinden, verwenden ActiveX oder Active Scripting, um zusätzliche Funktionen bereitzustellen. Beispielsweise kann eine Online-E-Commerce-Website oder Bankwebsite ActiveX-Steuerelemente verwenden, um Menüs, Bestellformulare oder sogar Kontoauszüge bereitzustellen. Die Aufforderung vor dem Ausführen von ActiveX-Steuerelementen oder active Scripting ist eine globale Einstellung, die sich auf alle Internet- und Intranetwebsites auswirkt. Sie werden häufig aufgefordert, wenn Sie diese Problemumgehung aktivieren. Klicken Sie bei jeder Aufforderung, wenn Sie der Website vertrauen, die Sie besuchen, auf "Ja", um ActiveX-Steuerelemente oder Active Scripting auszuführen. Wenn Sie nicht zur Eingabe aller dieser Websites aufgefordert werden möchten, führen Sie die unter "Hinzufügen von Websites" beschriebenen Schritte aus , die Sie der Zone "Vertrauenswürdige Websites von Internet Explorer" vertrauen.
Häufig gestellte Fragen (FAQ) zum Herunterladen beliebiger Dateien in Snapshot Viewer – CVE-2008-2463
Was ist der Umfang der Sicherheitsanfälligkeit?
Dies ist eine Sicherheitsanfälligkeit in Remotecodeausführung. Ein Angreifer, der diese Sicherheitsanfälligkeit erfolgreich ausgenutzt hat, kann die vollständige Kontrolle über ein betroffenes System übernehmen. Ein Angreifer könnte dann Programme installieren, Daten anzeigen, ändern, oder löschen oder neue Konten mit uneingeschränkten Benutzerrechten anlegen.
Was verursacht die Sicherheitsanfälligkeit?
Diese Sicherheitsanfälligkeit wird durch ein Synchronisierungsproblem verursacht, wenn Dateien mithilfe des ActiveX-Steuerelements für Snapshot Viewer gespeichert werden.
Was ist der Snapshot Viewer für Microsoft Access?
Mit der Momentaufnahmeanzeige können Sie einen Access-Bericht Momentaufnahme anzeigen, ohne die Standard- oder Laufzeitversionen von Microsoft Office Access verwenden zu müssen.
Was kann ein Angreifer tun, um die Sicherheitsanfälligkeit zu tun?
Wenn ein Benutzer mit Administratorrechten angemeldet ist, kann ein Angreifer die vollständige Kontrolle über das betroffene System übernehmen. Ein Angreifer könnte dann Programme installieren, Daten anzeigen, ändern, oder löschen oder neue Konten mit uneingeschränkten Benutzerrechten anlegen. Für Benutzer, deren Konten mit weniger Benutzerrechten im System konfiguriert sind, sind die Auswirkungen normalerweise geringer als für Benutzer, die mit Administratorrechten arbeiten.
Wie kann ein Angreifer die Sicherheitsanfälligkeit ausnutzen?
Ein Angreifer könnte die Sicherheitsanfälligkeit ausnutzen, indem eine speziell gestaltete Website gehostet wird, die zum Aufrufen des ActiveX-Steuerelements über Internet Explorer konzipiert ist. Dies kann auch kompromittierte Websites und Websites umfassen, die vom Benutzer bereitgestellte Inhalte oder Werbung akzeptieren oder hosten. Diese Websites könnten speziell gestaltete Inhalte enthalten, die diese Sicherheitsanfälligkeit ausnutzen könnten. In allen Fällen hätte ein Angreifer jedoch keine Möglichkeit, Benutzer zu erzwingen, diese Websites zu besuchen. Stattdessen müsste ein Angreifer die Benutzer davon überzeugen, die Website zu besuchen, in der Regel durch Klicken auf einen Link in einer E-Mail-Nachricht oder in einer Instant Messenger-Anforderung, die Benutzer zur Website des Angreifers führt. Es könnte auch möglich sein, speziell gestaltete Webinhalte mithilfe von Banneranzeigen oder mithilfe anderer Methoden anzuzeigen, um Webinhalte an betroffene Systeme zu übermitteln.
Welche Systeme sind in erster Linie durch die Sicherheitsanfälligkeit gefährdet?
Systeme, die den eigenständigen Snapshot Viewer oder eine betroffene Microsoft Office-Version installiert haben, sind in erster Linie gefährdet.
Ich verwende Internet Explorer für Windows Server 2003 oder Windows Server 2008. Entschärft dies diese Sicherheitsanfälligkeit?
Ja. Standardmäßig wird Internet Explorer unter Windows Server 2003 und Windows Server 2008 in einem eingeschränkten Modus ausgeführt, der als erweiterte Sicherheitskonfiguration bezeichnet wird. Die erweiterte Sicherheitskonfiguration ist eine Gruppe von vorkonfigurierten Einstellungen in Internet Explorer, die die Wahrscheinlichkeit verringern kann, dass ein Benutzer oder Administrator speziell gestaltete Webinhalte auf einem Server herunterlädt und ausführt. Dies ist ein mildernder Faktor für Websites, die Sie der Zone "Vertrauenswürdige Websites von Internet Explorer" nicht hinzugefügt haben. Siehe auch Verwalten der erweiterten Sicherheitskonfiguration von Internet Explorer.
Ich verwende Internet Explorer 7. Entschärft dies diese Sicherheitsanfälligkeit?
Ja. Kunden, die Internet Explorer 7 mit Standardeinstellungen ausführen, sind erst gefährdet, wenn das ActiveX-Steuerelement für Snapshot Viewer über das ActiveX-Opt-In-Feature in der Internetzone aktiviert wurde. Wenn ein Kunde dieses ActiveX-Steuerelement jedoch in einer früheren Version von Internet Explorer verwendet hat, ist dieses ActiveX-Steuerelement in Internet Explorer 7 aktiviert, auch wenn der Kunde es nicht explizit mit dem ActiveX-Opt-In-Feature genehmigt hat.
Was ist das ActiveX-Opt-In-Feature in Internet Explorer 7?
Internet Explorer 7 enthält ein ActiveX-Opt-In-Feature, was bedeutet, dass fast alle vorinstallierten ActiveX-Steuerelemente standardmäßig deaktiviert sind. Benutzer werden von der Informationsleiste aufgefordert, bevor sie auf ein zuvor installiertes ActiveX-Steuerelement zugreifen können, das noch nicht im Internet verwendet wurde. Auf diese Weise kann ein Benutzer den Zugriff auf Steuerelementbasis zulassen oder verweigern. Weitere Informationen zu diesem und anderen neuen Features finden Sie auf der Windows Internet Explorer 7-Featureseite.
Was geschieht mit dem Update?
Das Update entfernt die Sicherheitsanfälligkeit, indem die Art und Weise geändert wird, wie das ActiveX-Steuerelement von Microsoft Office Snapshot Viewer das Speichern von Dateien behandelt.
Als dieses Sicherheitsbulletin ausgegeben wurde, wurde diese Sicherheitsanfälligkeit öffentlich offengelegt?
Ja. Diese Sicherheitsanfälligkeit wurde öffentlich offengelegt und wurde allgemein als "Microsoft Office Snapshot Viewer ActiveX Control Race Condition" bezeichnet und die Allgemeine Sicherheitsrisiko- und Expositionsnummer CVE-2008-2463 zugewiesen.
Als dieses Sicherheitsbulletin ausgegeben wurde, erhielt Microsoft alle Berichte, dass diese Sicherheitsanfälligkeit ausgenutzt wurde?
Ja. Als das Sicherheitsbulletin veröffentlicht wurde, hatte Microsoft Informationen erhalten, dass diese Sicherheitsanfälligkeit ausgenutzt wurde.
Schützt das Anwenden dieses Sicherheitsupdates Kunden vor dem Code, der öffentlich veröffentlicht wurde und versucht, diese Sicherheitsanfälligkeit auszunutzen?
Ja. Dieses Sicherheitsupdate behebt die Sicherheitsanfälligkeit, die derzeit ausgenutzt wird. Der behobenen Sicherheitsanfälligkeit wurde die Nummer für allgemeine Sicherheitsanfälligkeit CVE-2008-2463 zugewiesen.
Wie kann ich das Von Microsoft Access Snapshot Viewer verwendete ActiveX-Steuerelement abrufen?
Es gibt mehrere Möglichkeiten zum Abrufen der Microsoft Access Snapshot Viewer:
- Es ist in allen unterstützten Versionen von Access enthalten . Sie ist jedoch nicht standardmäßig installiert.
- Sie ist als separater eigenständiger Download verfügbar, sodass Kunden, die Access nicht installiert haben, Access-Datenbank Momentaufnahme anzeigen können.
Könnte das alte Steuerelement noch heruntergeladen werden?
Wenn ein Angreifer das alte anfällige Steuerelement zwischengespeichert hat und es auf einer Website hostet, die sich unter ihrer Kontrolle befindet, kann das Steuerelement wieder in das System eines Benutzers eingeführt werden. Ein Angreifer müsste jedoch einen Benutzer überzeugen, eine böswillige Website zu besuchen, die dem Benutzer unter seiner Kontrolle steht, das alte Steuerelement herunterzuladen. Um die Möglichkeit zu entfernen, dass das alte Steuerelement wieder auf dem System eines Benutzers eingeführt werden kann, wird mit diesem Update ein Kill-Bit festgelegt.
Was ist ein Kill bit?
Ein Sicherheitsfeature in Microsoft Internet Explorer ermöglicht es, zu verhindern, dass ein ActiveX-Steuerelement vom HTML-Renderingmodul von Internet Explorer geladen wird. Dies geschieht durch Erstellen einer Registrierungseinstellung und wird als Festlegen des Kill Bits bezeichnet. Nachdem das Kill Bit festgelegt wurde, kann das Steuerelement niemals geladen werden, auch wenn es vollständig installiert ist. Wenn Sie das Kill Bit festlegen, wird sichergestellt, dass auch dann, wenn eine anfällige Komponente eingeführt oder in ein System neu eingeführt wird, wieder Standard inert und harmlos ist.
Weitere Informationen zu einem Kill Bit finden Sie im Microsoft Knowledge Base-Artikel 240797: So beenden Sie die Ausführung eines ActiveX-Steuerelements in Internet Explorer.
Informationen aktualisieren
Erkennungs- und Bereitstellungstools und Anleitungen
Verwalten Sie die Software- und Sicherheitsupdates, die Sie für die Server, Desktop- und mobilen Systeme in Ihrer Organisation bereitstellen müssen. Weitere Informationen finden Sie im TechNet Update Management Center. Die Microsoft TechNet Security-Website enthält zusätzliche Informationen zur Sicherheit in Microsoft-Produkten.
Sicherheitsupdates sind über Microsoft Update, Windows Update und Office Update verfügbar. Sicherheitsupdates sind auch im Microsoft Download Center verfügbar. Sie können sie am einfachsten finden, indem Sie eine Schlüsselwort (keyword) Suche nach "Sicherheitsupdate" durchführen.
Schließlich können Sicherheitsupdates aus dem Microsoft Update-Katalog heruntergeladen werden. Der Microsoft Update-Katalog bietet einen durchsuchbaren Katalog von Inhalten, die über Windows Update und Microsoft Update verfügbar gemacht werden, einschließlich Sicherheitsupdates, Treibern und Service Packs. Wenn Sie mithilfe der Sicherheitsbulletinnummer (z. B. "MS07-036") suchen, können Sie alle anwendbaren Updates zu Ihrem Warenkorb (einschließlich verschiedener Sprachen für ein Update) hinzufügen und in den Ordner Ihrer Wahl herunterladen. Weitere Informationen zum Microsoft Update-Katalog finden Sie in den häufig gestellten Fragen zum Microsoft Update-Katalog.
Leitfaden zur Erkennung und Bereitstellung
Microsoft hat Erkennungs- und Bereitstellungsanleitungen für die Sicherheitsupdates dieses Monats bereitgestellt. Diese Anleitung hilft IT-Experten auch zu verstehen, wie sie verschiedene Tools verwenden können, um das Sicherheitsupdate bereitzustellen, z. B. Windows Update, Microsoft Update, Office Update, microsoft Baseline Security Analyzer (MBSA), das Office Detection Tool, Microsoft Systems Management Server (SMS) und das Extended Security Update Inventory Tool. Weitere Informationen finden Sie im Microsoft Knowledge Base-Artikel 910723.
Microsoft Baseline Security Analyzer
Microsoft Baseline Security Analyzer (MBSA) ermöglicht Administratoren das Scannen lokaler und Remotesysteme auf fehlende Sicherheitsupdates sowie allgemeine Sicherheitsfehler. Weitere Informationen zu MBSA finden Sie unter Microsoft Baseline Security Analyzer.
Die folgende Tabelle enthält die MBSA-Erkennungszusammenfassung für dieses Sicherheitsupdate.
Software | MBSA 2.1 |
---|---|
Snapshot Viewer für Microsoft Access | No |
Microsoft Office Access 2000 Service Pack 3 | No |
Microsoft Office Access 2002 Service Pack 3 | Ja |
Microsoft Office Access 2003 Service Pack 2 und Microsoft Office Access 2003 Service Pack 3 | Ja |
Weitere Informationen zu MBSA 2.1 finden Sie unter MBSA 2.1 Häufig gestellte Fragen.
Hinweis Für Kunden, die Legacysoftware verwenden, die von MBSA 2.1, Microsoft Update und Windows Server Update Services nicht unterstützt wird: Besuchen Sie microsoft Baseline Security Analyzer , und verweisen Sie auf den Abschnitt "Legacy Product Support" zum Erstellen einer umfassenden Sicherheitsupdateerkennung mit älteren Tools.
Windows Server Update Services
Mithilfe von Windows Server Update Services (WSUS) können Administratoren die neuesten kritischen Updates und Sicherheitsupdates für Windows 2000-Betriebssysteme und höher, Office XP und höher, Exchange Server 2003 und höher und SQL Server 2000 und höher bereitstellen. Weitere Informationen zum Bereitstellen dieses Sicherheitsupdates mit Windows Server Update Services finden Sie auf der Windows Server Update Services-Website.
Systems Management Server
Die folgende Tabelle enthält die SMS-Erkennungs- und Bereitstellungszusammenfassung für dieses Sicherheitsupdate.
Software | SMS 2.0 | SMS 2003 mit SUSFP | SMS 2003 mit ITMU | Configuration Manager 2007 |
---|---|---|---|---|
Snapshot Viewer für Microsoft Access | No | Nr. | Nr. | No |
Microsoft Office Access 2000 Service Pack 3 | Ja | Ja | Nr. | No |
Microsoft Office Access 2002 Service Pack 3 | Ja | Ja | Ja | Ja |
Microsoft Office Access 2003 Service Pack 2 und Microsoft Office Access 2003 Service Pack 3 | Ja | Ja | Ja | Ja |
Für SMS 2.0 und SMS 2003 kann das SMS SUS Feature Pack (SUSFP), das das Sicherheitsupdateinventartool (SUIT) enthält, von SMS verwendet werden, um Sicherheitsupdates zu erkennen. Siehe auch Downloads für Systems Management Server 2.0.
Für SMS 2003 kann das SMS 2003 Inventory Tool for Microsoft Updates (ITMU) von SMS verwendet werden, um Sicherheitsupdates zu erkennen, die von Microsoft Update angeboten werden und von Windows Server Update Services unterstützt werden. Weitere Informationen zum SMS 2003 ITMU finden Sie unter SMS 2003 Inventory Tool for Microsoft Updates. SMS 2003 kann auch das Microsoft Office Inventory Tool verwenden, um erforderliche Updates für Microsoft Office-App lizenzierungen zu erkennen. Weitere Informationen zum Office Inventory Tool und anderen Scantools finden Sie unter SMS 2003 Software Update Scanning Tools. Siehe auch Downloads für Systems Management Server 2003.
System Center Configuration Manager 2007 verwendet WSUS 3.0 zur Erkennung von Updates. Weitere Informationen zu Configuration Manager 2007 Software Update Management finden Sie unter System Center Configuration Manager 2007.
Weitere Informationen zu SMS finden Sie auf der SMS-Website.
Ausführlichere Informationen finden Sie im Microsoft Knowledge Base-Artikel 910723: Zusammenfassungsliste der monatlichen Erkennungs- und Bereitstellungsleitfäden.
Hinweis : Wenn Sie einen Administrativen Installationspunkt (AIP) für die Bereitstellung von Office 2000, Office XP oder Office 2003 verwendet haben, können Sie das Update möglicherweise nicht mithilfe von SMS bereitstellen, wenn Sie das AIP aus dem ursprünglichen Basisplan aktualisiert haben. Weitere Informationen finden Sie in der Überschrift "Office Administrative Installation Point " in diesem Abschnitt.
Office Administrativer Installationspunkt
Wenn Sie Ihre Anwendung von einem Serverspeicherort installiert haben, muss der Serveradministrator den Serverspeicherort mit dem Administratorupdate aktualisieren und dieses Update auf Ihrem System bereitstellen.
Unterstützte Versionen von Microsoft Office 2000 finden Sie unter How to Create an Administrative Installation Point. Weitere Informationen zum Ändern der Quelle für ein Clientsystem von einem aktualisierten Administratorinstallationspunkt zu einem Office 2000 Service Pack 3 (SP3) finden Sie im Microsoft Knowledge Base-Artikel 932889.
Hinweis : Wenn Sie beabsichtigen, Softwareupdates zentral über ein aktualisiertes Administratorimage zu verwalten, finden Sie weitere Informationen im Artikel "Aktualisieren von Office 2000-Clients aus einem patched Administrative Image".Unterstützte Versionen von Microsoft Office XP finden Sie unter Creating an Administrative Installation Point. Weitere Informationen zum Ändern der Quelle für ein Clientsystem von einem aktualisierten Administratorinstallationspunkt zu einer ursprünglichen Basisbasisquelle für Office XP finden Sie im Microsoft Knowledge Base-Artikel 922665.
Hinweis : Wenn Sie Softwareupdates zentral über ein aktualisiertes Administratorimage verwalten möchten, finden Sie weitere Informationen im Artikel "Aktualisieren von Office XP-Clients aus einem patched Administrative Image".
Unterstützte Versionen von Microsoft Office 2003 finden Sie unter Creating an Administrative Installation Point. Weitere Informationen zum Ändern der Quelle für einen Clientcomputer von einem aktualisierten Administratorinstallationspunkt in eine ursprüngliche Basisplanquelle von Office 2003 oder Service Pack 2 (SP2) finden Sie im Microsoft Knowledge Base-Artikel 902349.
Hinweis : Wenn Sie beabsichtigen, Softwareupdates zentral über ein aktualisiertes Administratorimage zu verwalten, finden Sie weitere Informationen im Artikel " Verteilen von Office 2003-Produktupgrades".Unterstützte Versionen von 2007 Microsoft Office System finden Sie unter Erstellen eines Netzwerkinstallationspunkts für das 2007 Office System.
Hinweis : Wenn Sie beabsichtigen, Sicherheitsupdates zentral zu verwalten, verwenden Sie Windows Server Update Services. Weitere Informationen zum Bereitstellen von Sicherheitsupdates für das Microsoft Office-System 2007 mit Windows Server Update Services finden Sie auf der Windows Server Update Services-Website.
Bereitstellung von Sicherheitsupdates
Betroffene Software
Klicken Sie auf den entsprechenden Link, um Informationen zum spezifischen Sicherheitsupdate für Ihre betroffene Software zu erhalten:
Access 2000 (alle Editionen)
Referenztabelle
Die folgende Tabelle enthält die Sicherheitsupdateinformationen für diese Software. Weitere Informationen finden Sie im Unterabschnitt " Bereitstellungsinformationen" in diesem Abschnitt.
Aufnahme in zukünftige Service Packs | Für diese Software sind keine weiteren Service Packs geplant. Das Update für dieses Problem kann in einem zukünftigen Updaterollup enthalten sein. |
---|---|
Bereitstellung | |
Installation ohne Benutzereingriff | office2000-kb955441-fullfile-enu/q:a |
Installieren ohne Neustart | office2000-kb955441-fullfile-enu /r:n |
Protokolldatei aktualisieren | Nicht zutreffend |
Weitere Informationen | Informationen zur Erkennung und Bereitstellung finden Sie im vorherigen Abschnitt, Den Erkennungs- und Bereitstellungstools und Anleitungen.\ \ Für Features, die Sie selektiv installieren können, lesen Sie den Unterabschnitt "Office-Features für Administrative Installationen " in diesem Abschnitt. |
Anforderung für neustarten | |
Neustart erforderlich? | Für dieses Update ist kein Neustart erforderlich. |
Hotpatching | Nicht zutreffend |
Entfernungsinformationen | Nachdem Sie das Update installiert haben, können Sie es nicht mehr entfernen. Zum rückgängig machen einer Installation, bevor das Update installiert wurde. Sie müssen die Anwendung entfernen und dann erneut aus dem ursprünglichen Medium installieren. |
Dateiinformationen | Siehe Microsoft Knowledge Base-Artikel 955617 |
Überprüfung des Registrierungsschlüssels | Nicht zutreffend |
Office-Features für Administrative Installationen
Serveradministratoren, die eine Administrative Installation von Windows Installer verwenden, müssen den Serverspeicherort aktualisieren. Weitere Informationen zu Administrativen Installationspunkten finden Sie im Unterabschnitt "Erkennungs- und Bereitstellungstools und Anleitungen" unter "Office Administrative Installation Point".
Die folgende Tabelle enthält die Liste der Featurenamen (Groß-/Kleinschreibung), die für das Update neu installiert werden müssen.
Um alle Features zu installieren, können Sie NEUINSTALLATION=ALLE verwenden oder die folgenden Features installieren:
Produkt | Funktion |
---|---|
O9ACC, O9PRM, O9PRO | ACCESSSnapshotFiles |
O9PRMCD2 | AccessRuntimeMaster |
Beachten Sie, dass Administratoren, die in verwalteten Umgebungen arbeiten, Ressourcen für die Bereitstellung von Office-Updates in einer Organisation im Office Admin Update Center finden können. Scrollen Sie auf dieser Website nach unten, und suchen Sie im Abschnitt "Updateressourcen " nach der Softwareversion, die Sie aktualisieren. In der Windows Installer-Dokumentation finden Sie auch weitere Informationen zu den Setupoptionen, die von Windows Installer unterstützt werden.
Bereitstellungsinformationen
Installieren des Updates
Sie können das Update über den entsprechenden Downloadlink im Abschnitt "Betroffene und nicht betroffene Software" installieren. Wenn Sie Ihre Anwendung von einem Serverspeicherort installiert haben, muss der Serveradministrator stattdessen den Serverspeicherort mit dem Administratorupdate aktualisieren und dieses Update auf Ihrem System bereitstellen. Weitere Informationen zu Administrativen Installationspunkten finden Sie im Unterabschnitt "Erkennungs- und Bereitstellungstools und Anleitungen" unter "Office Administrative Installation Point".
Für dieses Sicherheitsupdate muss Windows Installer 2.0 oder höher auf dem System installiert sein. Alle unterstützten Versionen von Windows enthalten Windows Installer 2.0 oder eine höhere Version.
Um die neueste Version von Windows Installer zu installieren, besuchen Sie eine der folgenden Microsoft-Websites:
- Windows Installer 3.1 Redistributable
- Windows Installer 2.0 Redistributable für Windows 2000 und Windows NT 4.0
- Windows Installer 2.0 Redistributable für Windows 95, Windows 98, Windows 98 SE und Windows Millennium Edition
Weitere Informationen zur Terminologie, die in diesem Bulletin angezeigt wird, z . B. Hotfix, finden Sie im Microsoft Knowledge Base-Artikel 824684.
Dieses Sicherheitsupdate unterstützt die folgenden Setupoptionen.
Schalter | Beschreibung |
---|---|
/q | Gibt den stillen Modus an oder unterdrückt Eingabeaufforderungen, wenn Dateien extrahiert werden. |
/q:u | Gibt den benutzerfreundlichen Modus an, in dem dem Benutzer einige Dialogfelder angezeigt werden. |
/q:a | Gibt den ruhefreien Modus für Administratoren an, in dem dem Benutzer keine Dialogfelder angezeigt werden. |
/t:path | Gibt den Zielordner zum Extrahieren von Dateien an. |
/c | Extrahiert die Dateien, ohne sie zu installieren. Wenn /t:path nicht angegeben ist, werden Sie zur Eingabe eines Zielordners aufgefordert. |
/c:path | Überschreibt den Installationsbefehl, der vom Autor definiert wird. Gibt den Pfad und den Namen der Datei "Setup.inf" oder ".exe" an. |
/r:n | Startet das System nach der Installation nie neu. |
/r:I | Fordert den Benutzer auf, das System neu zu starten, wenn ein Neustart erforderlich ist, mit Ausnahme der Verwendung mit /q:a. |
/r:a | Startet das System nach der Installation immer neu. |
/r:s | Startet das System nach der Installation neu, ohne den Benutzer aufzufordern. |
/n:v | Keine Versionsüberprüfung – Installieren Sie das Programm über eine frühere Version. |
Hinweis : Sie können diese Schalter in einem Einzigen Befehl kombinieren. Aus Gründen der Abwärtskompatibilität unterstützt das Sicherheitsupdate auch die Setupoptionen, die von der früheren Version des Setupprogramms verwendet werden. Weitere Informationen zu den unterstützten Installationsoptionen finden Sie im Microsoft Knowledge Base-Artikel 262841.
Überprüfen, ob das Update angewendet wurde
Microsoft Baseline Security Analyzer
Um zu überprüfen, ob ein Sicherheitsupdate auf ein betroffenes System angewendet wurde, können Sie möglicherweise das Microsoft Baseline Security Analyzer (MBSA)-Tool verwenden. Weitere Informationen finden Sie im Abschnitt " Erkennungs- und Bereitstellungstools und Anleitungen" weiter oben in diesem Bulletin.
Überprüfung der Dateiversion
Da es mehrere Versionen und Editionen von Microsoft Office gibt, können die folgenden Schritte auf Ihrem System unterschiedlich sein. Wenn dies der Artikel ist, lesen Sie Ihre Produktdokumentation, um diese Schritte auszuführen.
Klicken Sie auf "Start" und dann auf "Suchen".
Klicken Sie im Bereich "Suchergebnisse" unter "Begleiter suchen" auf "Alle Dateien und Ordner".
Geben Sie im Feld "Alle" oder "Teil des Dateinamens " einen Dateinamen aus der entsprechenden Dateiinformationstabelle ein, und klicken Sie dann auf "Suchen".
Klicken Sie in der Liste der Dateien mit der rechten Maustaste auf einen Dateinamen aus der entsprechenden Dateiinformationstabelle, und klicken Sie dann auf "Eigenschaften".
Beachten Sie je nach installierter Version des Betriebssystems oder der installierten Programme einige der Dateien, die in der Dateiinformationstabelle aufgeführt sind, möglicherweise nicht installiert werden.
Ermitteln Sie auf der Registerkarte "Version " die Version der Datei, die auf Ihrem System installiert ist, indem Sie sie mit der Version vergleichen, die in der entsprechenden Dateiinformationstabelle dokumentiert ist.
Hinweis Attribute außer der Dateiversion können sich während der Installation ändern. Der Vergleich anderer Dateiattribute mit den Informationen in der Dateiinformationstabelle ist keine unterstützte Methode, um zu überprüfen, ob das Update angewendet wurde. In bestimmten Fällen können Dateien auch während der Installation umbenannt werden. Wenn die Datei- oder Versionsinformationen nicht vorhanden sind, verwenden Sie eine der anderen verfügbaren Methoden, um die Updateinstallation zu überprüfen.
Access 2002 (alle Editionen)
Referenztabelle
Die folgende Tabelle enthält die Sicherheitsupdateinformationen für diese Software. Weitere Informationen finden Sie im Unterabschnitt " Bereitstellungsinformationen" in diesem Abschnitt.
Aufnahme in zukünftige Service Packs | Für diese Software sind keine weiteren Service Packs geplant. Das Update für dieses Problem kann in einem zukünftigen Updaterollup enthalten sein. |
---|---|
Bereitstellung | |
Installation ohne Benutzereingriff | officeXP-kb955440-fullfile-enu /q:a |
Installieren ohne Neustart | officeXP-kb955440fullfile-enu /r:n |
Protokolldatei aktualisieren | Nicht zutreffend |
Weitere Informationen | Informationen zur Erkennung und Bereitstellung finden Sie im vorherigen Abschnitt, Den Erkennungs- und Bereitstellungstools und Anleitungen.\ \ Für Features, die Sie selektiv installieren können, lesen Sie den Unterabschnitt "Office-Features für Administrative Installationen " in diesem Abschnitt. |
Anforderung für neustarten | |
Neustart erforderlich? | Für dieses Update ist kein Neustart erforderlich. |
Hotpatching | Nicht zutreffend |
Entfernungsinformationen | Nachdem Sie das Update installiert haben, können Sie es nicht mehr entfernen. Zum rückgängig machen einer Installation, bevor das Update installiert wurde. Sie müssen die Anwendung entfernen und dann erneut aus dem ursprünglichen Medium installieren. |
Dateiinformationen | Siehe Microsoft Knowledge Base-Artikel 955617 |
Überprüfung des Registrierungsschlüssels | Nicht zutreffend |
Office-Features
Die folgende Tabelle enthält die Liste der Featurenamen (Groß-/Kleinschreibung), die für das Update neu installiert werden müssen. Um alle Features zu installieren, können Sie NEUINSTALLATION=ALLE verwenden oder die folgenden Features installieren:
Produkt | Funktion |
---|---|
ACCESS, FP, OUTLOOK, PPT, ACCESSRT, PUB | ProductFiles |
PIPC1, PROPLUS, PRO, SBE, STD, STDEDU | ProductFiles |
EXCEL | EXCELNonBootFiles, ProductFiles |
Beachten Sie, dass Administratoren, die in verwalteten Umgebungen arbeiten, vollständige Ressourcen für die Bereitstellung von Office-Updates in einer Organisation im Office Admin Update Center finden können. Scrollen Sie auf dieser Website nach unten, und suchen Sie im Abschnitt "Updateressourcen " nach der Softwareversion, die Sie aktualisieren. Die Windows Installer-Dokumentation enthält auch weitere Informationen zu den parametern, die von Windows Installer unterstützt werden.
Bereitstellungsinformationen
Installieren des Updates
Sie können das Update über den entsprechenden Downloadlink im Abschnitt "Betroffene und nicht betroffene Software" installieren. Wenn Sie Ihre Anwendung von einem Serverspeicherort installiert haben, muss der Serveradministrator stattdessen den Serverspeicherort mit dem Administratorupdate aktualisieren und dieses Update auf Ihrem System bereitstellen. Weitere Informationen zu Administrativen Installationspunkten finden Sie im Unterabschnitt "Erkennungs- und Bereitstellungstools und Anleitungen" unter "Office Administrative Installation Point".
Für dieses Sicherheitsupdate muss Windows Installer 2.0 oder höher auf dem System installiert sein. Alle unterstützten Versionen von Windows enthalten Windows Installer 2.0 oder eine höhere Version.
Um die neueste Version von Windows Installer zu installieren, besuchen Sie eine der folgenden Microsoft-Websites:
- Windows Installer 3.1 Redistributable
- Windows Installer 2.0 Redistributable für Windows 2000 und Windows NT 4.0
- Windows Installer 2.0 Redistributable für Windows 95, Windows 98, Windows 98 SE und Windows Millennium Edition
Weitere Informationen zur Terminologie, die in diesem Bulletin angezeigt wird, z . B. Hotfix, finden Sie im Microsoft Knowledge Base-Artikel 824684.
Dieses Sicherheitsupdate unterstützt die folgenden Setupoptionen.
Schalter | Beschreibung |
---|---|
/q | Gibt den stillen Modus an oder unterdrückt Eingabeaufforderungen, wenn Dateien extrahiert werden. |
/q:u | Gibt den benutzerfreundlichen Modus an, in dem dem Benutzer einige Dialogfelder angezeigt werden. |
/q:a | Gibt den ruhefreien Modus für Administratoren an, in dem dem Benutzer keine Dialogfelder angezeigt werden. |
/t:path | Gibt den Zielordner zum Extrahieren von Dateien an. |
/c | Extrahiert die Dateien, ohne sie zu installieren. Wenn /t:path nicht angegeben ist, werden Sie zur Eingabe eines Zielordners aufgefordert. |
/c:path | Überschreibt den Installationsbefehl, der vom Autor definiert wird. Gibt den Pfad und den Namen der Datei "Setup.inf" oder ".exe" an. |
/r:n | Startet das System nach der Installation nie neu. |
/r:I | Fordert den Benutzer auf, das System neu zu starten, wenn ein Neustart erforderlich ist, mit Ausnahme der Verwendung mit /q:a. |
/r:a | Startet das System nach der Installation immer neu. |
/r:s | Startet das System nach der Installation neu, ohne den Benutzer aufzufordern. |
/n:v | Keine Versionsüberprüfung – Installieren Sie das Programm über eine frühere Version. |
Hinweis : Sie können diese Schalter in einem Einzigen Befehl kombinieren. Aus Gründen der Abwärtskompatibilität unterstützt das Sicherheitsupdate auch die Setupoptionen, die von der früheren Version des Setupprogramms verwendet werden. Weitere Informationen zu den unterstützten Installationsoptionen finden Sie im Microsoft Knowledge Base-Artikel 262841.
Überprüfen, ob das Update angewendet wurde
Microsoft Baseline Security Analyzer
Um zu überprüfen, ob ein Sicherheitsupdate auf ein betroffenes System angewendet wurde, können Sie möglicherweise das Microsoft Baseline Security Analyzer (MBSA)-Tool verwenden. Weitere Informationen finden Sie in der Überschrift "Microsoft Baseline Security Analyzer" im Abschnitt " Erkennungs- und Bereitstellungstools und Anleitungen " weiter oben in diesem Bulletin.
Überprüfung der Dateiversion
Da es mehrere Versionen und Editionen von Microsoft Windows gibt, können die folgenden Schritte auf Ihrem System unterschiedlich sein. Wenn dies der Artikel ist, lesen Sie Ihre Produktdokumentation, um diese Schritte auszuführen.
Klicken Sie auf "Start" und dann auf "Suchen".
Klicken Sie im Bereich "Suchergebnisse" unter "Begleiter suchen" auf "Alle Dateien und Ordner".
Geben Sie im Feld "Alle" oder "Teil des Dateinamens " einen Dateinamen aus der entsprechenden Dateiinformationstabelle ein, und klicken Sie dann auf "Suchen".
Klicken Sie in der Liste der Dateien mit der rechten Maustaste auf einen Dateinamen aus der entsprechenden Dateiinformationstabelle, und klicken Sie dann auf "Eigenschaften".
Beachten Sie je nach installierter Version des Betriebssystems oder der installierten Programme einige der Dateien, die in der Dateiinformationstabelle aufgeführt sind, möglicherweise nicht installiert werden.
Ermitteln Sie auf der Registerkarte "Version " die Version der Datei, die auf Ihrem System installiert ist, indem Sie sie mit der Version vergleichen, die in der entsprechenden Dateiinformationstabelle dokumentiert ist.
Hinweis Attribute außer der Dateiversion können sich während der Installation ändern. Der Vergleich anderer Dateiattribute mit den Informationen in der Dateiinformationstabelle ist keine unterstützte Methode, um zu überprüfen, ob das Update angewendet wurde. In bestimmten Fällen können Dateien auch während der Installation umbenannt werden. Wenn die Datei- oder Versionsinformationen nicht vorhanden sind, verwenden Sie eine der anderen verfügbaren Methoden, um die Updateinstallation zu überprüfen.
Access 2003 (alle Editionen)
Referenztabelle
Die folgende Tabelle enthält die Sicherheitsupdateinformationen für diese Software. Weitere Informationen finden Sie im Unterabschnitt " Bereitstellungsinformationen" in diesem Abschnitt.
Aufnahme in zukünftige Service Packs | Für diese Software sind keine weiteren Service Packs geplant. Das Update für dieses Problem kann in einem zukünftigen Updaterollup enthalten sein. |
---|---|
Bereitstellung | |
Installation ohne Benutzereingriff | office2003-kb955439-fullfile-enu.exe /q:a |
Installieren ohne Neustart | office2003-kb955439-fullfile-enu.exe /r:n |
Protokolldatei aktualisieren | Nicht zutreffend |
Weitere Informationen | Informationen zur Erkennung und Bereitstellung finden Sie im vorherigen Abschnitt, Den Erkennungs- und Bereitstellungstools und Anleitungen.\ \ Für Features, die Sie selektiv installieren können, lesen Sie den Unterabschnitt "Office-Features für Administrative Installationen " in diesem Abschnitt. |
Anforderung für neustarten | |
Neustart erforderlich? | Für dieses Update ist kein Neustart erforderlich. |
Hotpatching | Nicht zutreffend |
Entfernungsinformationen | Nachdem Sie das Update installiert haben, können Sie es nicht mehr entfernen. Zum rückgängig machen einer Installation, bevor das Update installiert wurde. Sie müssen die Anwendung entfernen und dann erneut aus dem ursprünglichen Medium installieren. |
Dateiinformationen | Siehe Microsoft Knowledge Base-Artikel 955617 |
Überprüfung des Registrierungsschlüssels | Nicht zutreffend |
Office-Features
Die folgende Tabelle enthält die Liste der Featurenamen (Groß-/Kleinschreibung), die für das Update neu installiert werden müssen. Um alle Features zu installieren, können Sie NEUINSTALLATION=ALLE verwenden oder die folgenden Features installieren:
Produkt | Funktion |
---|---|
STD11, BASIC11, PERS11, STDP11 | WORDNonBootFiles, EXCELNonBootFiles, ProductFiles |
RP11 | ProductFiles |
PROI11, PRO11, PRO11SB | WORDNonBootFiles, ACCESSNonBootFiles, EXCELNonBootFiles, ProductFiles |
XLVIEW | ExcelViewer |
Beachten Sie, dass Administratoren, die in verwalteten Umgebungen arbeiten, vollständige Ressourcen für die Bereitstellung von Office-Updates in einer Organisation im Office Admin Update Center finden können. Scrollen Sie auf dieser Website nach unten, und suchen Sie im Abschnitt "Updateressourcen " nach der Softwareversion, die Sie aktualisieren. Die Windows Installer-Dokumentation enthält auch weitere Informationen zu den parametern, die von Windows Installer unterstützt werden.
Bereitstellungsinformationen
Installieren des Updates
Sie können das Update über den entsprechenden Downloadlink im Abschnitt "Betroffene und nicht betroffene Software" installieren. Wenn Sie Ihre Anwendung von einem Serverspeicherort installiert haben, muss der Serveradministrator stattdessen den Serverspeicherort mit dem Administratorupdate aktualisieren und dieses Update auf Ihrem System bereitstellen. Weitere Informationen zu Administrativen Installationspunkten finden Sie im Unterabschnitt "Erkennungs- und Bereitstellungstools und Anleitungen" unter "Office Administrative Installation Point".
Für dieses Sicherheitsupdate muss Windows Installer 2.0 oder höher auf dem System installiert sein. Alle unterstützten Versionen von Windows enthalten Windows Installer 2.0 oder eine höhere Version.
Um die neueste Version von Windows Installer zu installieren, besuchen Sie eine der folgenden Microsoft-Websites:
- Windows Installer 3.1 Redistributable
- Windows Installer 2.0 Redistributable für Windows 2000 und Windows NT 4.0
- Windows Installer 2.0 Redistributable für Windows 95, Windows 98, Windows 98 SE und Windows Millennium Edition
Weitere Informationen zur Terminologie, die in diesem Bulletin angezeigt wird, z . B. Hotfix, finden Sie im Microsoft Knowledge Base-Artikel 824684.
Dieses Sicherheitsupdate unterstützt die folgenden Setupoptionen.
Schalter | Beschreibung |
---|---|
/q | Gibt den stillen Modus an oder unterdrückt Eingabeaufforderungen, wenn Dateien extrahiert werden. |
/q:u | Gibt den benutzerfreundlichen Modus an, in dem dem Benutzer einige Dialogfelder angezeigt werden. |
/q:a | Gibt den ruhefreien Modus für Administratoren an, in dem dem Benutzer keine Dialogfelder angezeigt werden. |
/t:path | Gibt den Zielordner zum Extrahieren von Dateien an. |
/c | Extrahiert die Dateien, ohne sie zu installieren. Wenn /t:path nicht angegeben ist, werden Sie zur Eingabe eines Zielordners aufgefordert. |
/c:path | Überschreibt den Installationsbefehl, der vom Autor definiert wird. Gibt den Pfad und den Namen der Datei "Setup.inf" oder ".exe" an. |
/r:n | Startet das System nach der Installation nie neu. |
/r:I | Fordert den Benutzer auf, das System neu zu starten, wenn ein Neustart erforderlich ist, mit Ausnahme der Verwendung mit /q:a. |
/r:a | Startet das System nach der Installation immer neu. |
/r:s | Startet das System nach der Installation neu, ohne den Benutzer aufzufordern. |
/n:v | Keine Versionsüberprüfung – Installieren Sie das Programm über eine frühere Version. |
Hinweis : Sie können diese Schalter in einem Einzigen Befehl kombinieren. Aus Gründen der Abwärtskompatibilität unterstützt das Sicherheitsupdate auch viele der Setupoptionen, die von der früheren Version des Setupprogramms verwendet werden. Weitere Informationen zu den unterstützten Installationsoptionen finden Sie im Microsoft Knowledge Base-Artikel 262841.
Überprüfen, ob das Update angewendet wurde
Microsoft Baseline Security Analyzer
Um zu überprüfen, ob ein Sicherheitsupdate auf ein betroffenes System angewendet wurde, können Sie möglicherweise das Microsoft Baseline Security Analyzer (MBSA)-Tool verwenden. Weitere Informationen finden Sie in der Überschrift "Microsoft Baseline Security Analyzer" im Abschnitt " Erkennungs- und Bereitstellungstools und Anleitungen " weiter oben in diesem Bulletin.
Überprüfung der Dateiversion
Da es mehrere Versionen und Editionen von Microsoft Windows gibt, können die folgenden Schritte auf Ihrem System unterschiedlich sein. Wenn dies der Artikel ist, lesen Sie Ihre Produktdokumentation, um diese Schritte auszuführen.
Klicken Sie auf "Start" und dann auf "Suchen".
Klicken Sie im Bereich "Suchergebnisse" unter "Begleiter suchen" auf "Alle Dateien und Ordner".
Geben Sie im Feld "Alle" oder "Teil des Dateinamens " einen Dateinamen aus der entsprechenden Dateiinformationstabelle ein, und klicken Sie dann auf "Suchen".
Klicken Sie in der Liste der Dateien mit der rechten Maustaste auf einen Dateinamen aus der entsprechenden Dateiinformationstabelle, und klicken Sie dann auf "Eigenschaften".
Beachten Sie je nach installierter Version des Betriebssystems oder der installierten Programme einige der Dateien, die in der Dateiinformationstabelle aufgeführt sind, möglicherweise nicht installiert werden.
Ermitteln Sie auf der Registerkarte "Version " die Version der Datei, die auf Ihrem System installiert ist, indem Sie sie mit der Version vergleichen, die in der entsprechenden Dateiinformationstabelle dokumentiert ist.
Hinweis Attribute außer der Dateiversion können sich während der Installation ändern. Der Vergleich anderer Dateiattribute mit den Informationen in der Dateiinformationstabelle ist keine unterstützte Methode, um zu überprüfen, ob das Update angewendet wurde. In bestimmten Fällen können Dateien auch während der Installation umbenannt werden. Wenn die Datei- oder Versionsinformationen nicht vorhanden sind, verwenden Sie eine der anderen verfügbaren Methoden, um die Updateinstallation zu überprüfen.
Sonstige Informationen
Unterstützung
- Kunden in den USA und Kanada können technischen Support von Microsoft Product Support Services bei 1-866-PCSAFETY erhalten. Es fallen keine Gebühren für Supportanrufe an, die Sicherheitsupdates zugeordnet sind.
- Internationale Kunden können Support von ihren lokalen Microsoft-Tochtergesellschaften erhalten. Es gibt keine Kosten für Support, die Sicherheitsupdates zugeordnet sind. Weitere Informationen zum Kontaktieren von Microsoft für Supportprobleme finden Sie auf der Website für den internationalen Support.
Haftungsausschluss
Die in der Microsoft Knowledge Base bereitgestellten Informationen werden ohne Jegliche Garantie bereitgestellt. Microsoft lehnt alle Gewährleistungen ab, entweder ausdrücklich oder impliziert, einschließlich der Gewährleistungen der Händlerbarkeit und Eignung für einen bestimmten Zweck. In keinem Fall haftet die Microsoft Corporation oder seine Lieferanten für jegliche Schäden, einschließlich direkter, indirekter, zufälliger, Folgeschäden, Verlust von Geschäftsgewinnen oder sonderschäden, auch wenn die Microsoft Corporation oder ihre Lieferanten über die Möglichkeit solcher Schäden informiert wurden. Einige Staaten lassen den Ausschluss oder die Haftungsbeschränkung für Folge- oder Nebenschäden nicht zu, sodass die vorstehende Einschränkung möglicherweise nicht gilt.
Revisionen
- V1.0 (12. August 2008): Bulletin veröffentlicht.
- V2.0 (14. Oktober 2008): Bulletin überarbeitet, um das Update für eigenständige Snapshot Viewer für Microsoft Access einzuschließen.
- V2.1 (15. Oktober 2008): Referenz zum Microsoft Knowledge Base-Artikel (KB957198) für SnapShot Viewer für Microsoft Access hinzugefügt. Außerdem wurde klargestellt, dass Benutzer, die das Update für Microsoft Office 2000 Service Pack 3, Office XP Service Pack 2 oder Office 2003 Service Pack 2 oder Office 2003 Service Pack 3 erfolgreich installiert haben, das Update für den eigenständigen Snapshot Viewer für Microsoft Access nicht erneut installieren müssen.
Gebaut am 2014-04-18T13:49:36Z-07:00